触发 Lambda 进行自动修复
了解函数如何自行隔离或修复资源。
触发 Lambda 进行自动修复 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。
作为响应者的 Lambda
AWS Lambda无需管理服务器即可运行您的代码,并且只按执行时间收费。在安全自动化中,它是最灵活的修复目标。
当 EventBridge 匹配到 Finding 后,会调用 Lambda 函数执行修复操作——隔离实例、撤销密钥或关闭存储桶,整个过程只需几秒。
修复流程
这一模式是一致的:检测器发出发现结果,EventBridge 规则匹配该结果,然后规则调用 Lambda 函数,并将事件作为输入传入。
该函数读取事件详细信息,识别受影响的资源,并调用 AWS API 执行修复。这样,检测就能在无人介入的情况下转变为纠正操作。
读取事件
EventBridge 会将完整的事件 JSON 传递给函数。代码从 detail 对象中提取所需信息,例如实例 ID、存储桶名称和违规键。
健壮的函数会验证此输入,因为针对格式错误或意外事件采取行动,可能会修复错误的资源。
修复示例
常见的 Lambda 修复操作包括:
- 在遭到入侵的实例上替换为隔离安全组。
- 禁用泄露的 IAM 访问密钥。
- 为暴露的存储桶启用阻止公共访问。
- 移除权限过于宽泛的安全组规则。
每项操作都只需函数自动执行几次 API 调用。
为函数配置最小权限
Lambda 函数会使用一个执行角色运行。仅授予它执行修复所需的权限,不要授予更多权限。
自动修复函数本身功能强大,因此其角色很容易成为攻击目标。严格限定权限范围,可以在函数或其事件输入遭到滥用时限制损害。
{
"Effect": "Allow",
"Action": "ec2:ModifyInstanceAttribute",
"Resource": "*"
}幂等性很重要
EventBridge 偶尔可能会多次传递同一个事件,而且某个发现结果也可能再次出现。请让修复操作具备幂等性,即重复运行也应安全。
如果隔离安全组已经附加到资源上,再次应用该安全组也应直接成功且不产生副作用,从而确保重复调用不会造成损害或错误。
为自动化设置防护措施
自动操作可能造成干扰,因此请添加安全检查。函数可以验证资源是否带有特定标签,跳过受保护的生产系统,或要求满足模式已筛选出的严重性阈值。
有些团队会要求破坏性操作先经过审批步骤,以防止自动化失控。
记录操作
每次修复都必须留下记录。请让函数写入 CloudWatch Logs,并可选择通过 SNS 通知其执行了什么操作以及针对哪个资源。
结合 CloudTrail 对 API 调用的记录,您就能获得自动响应的完整记录,用于审计和事件后复盘。
妥善处理故障
修复可能失败,例如权限不足、API 被限流或资源已删除。请配置重试机制和死信队列,以免丢失失败的调用。
当函数无法完成操作时,还应向人员发出告警,这样失败的自动修复就会升级处理,而不会悄无声息地留下未处理的威胁。
调用权限
要让 EventBridge 调用您的函数,规则需要具备调用函数的权限。该权限由 Lambda 上信任 EventBridge 服务的基于资源的策略授予。
函数自身的执行角色决定它运行后可以执行哪些操作,而调用权限决定谁可以触发它。要让流程正常运行,两者都必须配置到位。
在安全环境中测试
在将修复函数用于真实事件之前,请先在非生产账户中使用示例事件对其进行测试。
请验证函数是否作用于正确的资源、是否遵守防护措施以及是否正确记录。错误触发的自动化造成中断的可能性并不亚于攻击者,因此验证至关重要。
快速检查
为什么需要幂等性?
回顾
AWS Lambda 是执行自动修复的灵活目标,当 EventBridge 规则匹配某个发现结果时,Lambda 会执行修复。函数读取事件的 detail,识别资源并调用 API 对其进行修复,例如隔离实例、禁用密钥或关闭存储桶。请为它配置最小权限的执行角色,让操作具备幂等性,添加防护措施和日志记录,使用 DLQ 和告警处理故障,并在将其用于生产环境前进行充分测试。
常见问题解答
「触发 Lambda 进行自动修复」课时是免费的吗?
是的 — 「触发 Lambda 进行自动修复」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。
「触发 Lambda 进行自动修复」这节课中我会学到什么?
了解函数如何自行隔离或修复资源。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 AWS Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「触发 Lambda 进行自动修复」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 AWS Security Academy 课中编写并运行代码吗?
能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- EventBridge 如何路由安全事件
- 使用事件模式匹配发现结果
- 触发 Lambda 进行自动修复
- 使用 Step Functions 编排响应